Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

1066 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)8.6%💥 ExploitWielebenwir Commonsbooking14/3/202217/6/2026
El plugin CommonsBooking de WordPress versiones anteriores a 2.6.8, no sanea ni escapa del parámetro location de la acción AJAX calendar_data (disponible para usuarios no autenticados) antes de que sea usado en consultas SQL construidas dinámicamente, conllevando a una inyección SQL no autenticada
ModificadaMedia (4.8)0.60%—Codepeople WP Time Slots Booking Form7/3/202217/6/2026
El plugin WP Time Slots Booking Form de WordPress versiones anteriores a 1.1.63, no sanea ni escapa de los nombres de los calendarios, permitiendo a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está permitida
ModificadaAlta (7.5)1.0%—Projectworlds Online Movie Ticket Booking System3/2/202217/6/2026
Se ha detectado un problema en Online-Movie-Ticket-Booking-System versión 1.0. El archivo about.php no lleva a cabo la comprobación de entrada en el parámetro "id". Un atacante puede añadir consultas SQL a la entrada para extraer información confidencial de la base de datos
ModificadaMedia (5.4)0.68%—Wpbookingsystem WP Booking System17/1/202217/6/2026
El plugin WP Booking System de WordPress versiones anteriores a 2.0.15, estaba afectado por un ataque de tipo XSS reflejado en wp-booking-system en la página de administración wpbs-calendars
ModificadaCrítica (9.8)3.0%—Nikhil-bhalerao Laundry Booking Management System10/1/202217/6/2026
Laundry Booking Management System versión 1.0 (Ultima) y versiones anteriores están afectadas por una vulnerabilidad de ejecución de código remota (RCE) en el archivo profile.php mediante el parámetro "image" que puede ejecutar una carga útil de webshell
ModificadaMedia (6.1)0.80%—Booking Calendar Project Booking Calendar3/1/202217/6/2026
El plugin Booking Calendar de WordPress versiones anteriores a 8.9.2, no sanea y escapa del parámetro booking_type antes de devolverlo a una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaCrítica (9.8)8.5%💥 ExploitWclovers Frontend Manager FOR Woocommerce Along With Bookings Subscription Listings Compatible21/12/202117/6/2026
La acción wcfm_ajax_controller AJAX del plugin WCFM Marketplace para WordPress versiones anteriores a 3.4.12, disponible para usuarios autenticados y no autenticados, no sanea correctamente múltiples parámetros antes de usarlos en sentencias SQL, conllevando a inyecciones SQL
ModificadaMedia (5.4)0.62%—Booking-wp-plugin Bookly6/12/202117/6/2026
El plugin Online Booking and Scheduling de WordPress versiones anteriores a 20.3.1, no escapa del campo Staff Full Name antes de devolverlo a la página, que podría conllevar a un problema de tipo Cross-Site Scripting Almacenado
ModificadaMedia (6.1)1.3%—Saasproject Booking Package24/11/202117/6/2026
Una vulnerabilidad de tipo Cross-site scripting en Booking Package - Appointment Booking Calendar System versiones anteriores a 1.5.11, permite a un atacante remoto inyectar un script arbitrario por medio de vectores no especificados
ModificadaAlta (8.8)1.3%—Wclovers Frontend Manager FOR Woocommerce Along With Bookings Subscription Listings Compatible8/11/202117/6/2026
El plugin WCFM - Frontend Manager for WooCommerce junto con Bookings Subscription Listings Compatible de WordPress versiones anteriores a 6.5.12, cuando es usado en combinación con otro plugin WCFM - WooCommerce Multivendor como WCFM - WooCommerce Multivendor Marketplace, no escapa el parámetro withdrawal_vendor antes…
ModificadaMedia (4.8)0.62%—Bookingholdings Booking.com Banner Creator8/11/202117/6/2026
El plugin Booking.com Banner Creator WordPress anterior a la versión 1.4.3 no sanea correctamente las entradas al crear banners, lo que podría permitir a los usuarios con altos privilegios realizar ataques de Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada
ModificadaMedia (4.8)0.62%—Bookingholdings Booking.com Product Helper8/11/202117/6/2026
El plugin de WordPress Booking.com Product Helper anterior a la versión 1.0.2 no sanea ni escapa del código del producto al crear el código corto del producto, lo que podría permitir a los usuarios con privilegios elevados realizar ataques de Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está…
ModificadaCrítica (9.8)16%💥 ExploitOnline Event Booking AND Reservation System Project Online Event Booking AND Reservation System5/11/202117/6/2026
Se presenta una vulnerabilidad de inyección SQL en Sourcecodester Online Event Booking and Reservation System en PHP en event-management/views. Un atacante puede aprovechar esta vulnerabilidad para manipular una consulta sql llevada a cabo. Como resultado puede extraer datos confidenciales del servidor web y en…
ModificadaMedia (4.3)3.9%💥 ExploitOnline Event Booking AND Reservation System Project Online Event Booking AND Reservation System5/11/202117/6/2026
Se presenta una vulnerabilidad de inyección de HTML en Sourcecodester Online Event Booking and Reservation System en PHP/MySQL por medio del parámetro msg en el archivo /event-management/index.php. Un atacante puede aprovechar esta vulnerabilidad para cambiar la visibilidad del sitio web. Una vez que el usuario…
ModificadaMedia (5.4)1.7%💥 PoCOnline Event Booking AND Reservation System Project Online Event Booking AND Reservation System5/11/202117/6/2026
Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) almacenada en Sourcecodester Online Event Booking and Reservation System in PHP/MySQL por medio del parámetro Holiday reason. Un atacante puede aprovechar esta vulnerabilidad para ejecutar comandos javascript en nombre de los navegantes del servidor…
ModificadaMedia (6.1)0.82%—Phpgurukul Online DJ Booking Management System13/10/202117/6/2026
Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en Online DJ Booking Management System versión 1.0 en el archivo view-booking-detail.php
ModificadaMedia (5.4)0.62%—Dwbooster Appointment Hour Booking11/10/202117/6/2026
El plugin Appointment Hour Booking de WordPress versiones anteriores a 1.3.17, no sanea correctamente los valores usados cuando se crean nuevos calendarios
ModificadaCrítica (9.8)1.5%—Bookingcore Booking Core4/10/202117/6/2026
Laravel Booking System Booking Core versión 2.0, es vulnerable a una Administración de Sesiones. Un cambio de contraseña en sandbox.bookingcore.org/user/profile/change-password no invalida una sesión abierta en otro navegador
ModificadaMedia (5.3)0.97%—Bookingcore Booking Core4/10/202117/6/2026
Laravel Booking System Booking Core versión 2.0, es vulnerable a un Control de Acceso Incorrecto. En la página de Verificaciones, después de subir un DNI o Licencia Comercial y visualizarlo, pueden visualizarse los DNI y Licencias Comerciales de otros vendedores/usuarios cambiando la URL
ModificadaMedia (5.4)0.57%—Bookingcore Booking Core4/10/202117/6/2026
Laravel Booking System Booking Core versión 2.0, es vulnerable a un ataque de tipo Cross Site Scripting (XSS). La carga del avatar en la sección My Profile podría ser explotada para cargar un archivo SVG malicioso que contiene Javascript. Ahora, si otro usuario/administrador visualiza el perfil y hace clic para…
ModificadaMedia (4.8)0.62%—Dwbooster Appointment Hour Booking4/10/202117/6/2026
El plugin Appointment Hour Booking de WordPress versiones anteriores a 1.3.16, no escapa a algunos de los ajustes del formulario del calendario, que permite a usuarios con privilegios elevados llevar a cabo ataques de tipo Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está permitida
ModificadaCrítica (9.8)3.5%—Hotel AND Lodge Booking Management System Project Hotel AND Lodge Booking Management System1/10/202117/6/2026
Sourcecodester Hotel and Lodge Management System versión 2.0, es vulnerable a una inyección SQL no autenticada y puede permitir a atacantes remotos ejecutar comandos SQL arbitrarios por medio del parámetro email en la página de edición de Customer, Room, Currency, Room Booking Details, o Tax Details
ModificadaAlta (8.8)1.6%—Wpsimplebookingcalendar WP Simple Booking Calendar13/9/202117/6/2026
El plugin WP Simple Booking Calendar de WordPress versiones anteriores a 2.0.6, no escapaba, comprobaba o saneaba el parámetro orderby en su acción Search Calendars, antes de usarlo en una sentencia SQL, conllevando a un problema de inyección SQL autenticada
ModificadaMedia (6.5)0.48%—Bookingcore Booking Core14/7/202117/6/2026
Una vulnerabilidad de tipo Cross Site Request Forgery (CSRF) en Booking Core - Ultimate Booking System Booking Core versión 1.7.0. El token CSRF no esta siendo comprobado cuando la petición es enviada como método GET. Esto resulta en un cambio no autorizado en el ID de correo electrónico del usuario, que…
ModificadaAlta (7.8)0.90%—Bookingcore Booking Core14/7/202117/6/2026
Una vulnerabilidad de tipo Cross Site Scripting (XSS) en Booking Core - Ultimate Booking System Booking Core versión 1.7.0. La funcionalidad "Subscribe" de la aplicación es vulnerable a una inyección de fórmulas CSV. La entrada conteniendo la fórmula de Excel no está siendo saneada por la aplicación. Como resultado,…